要实现两条宽带互通,并让指定电脑固定使用其中一条宽带的公网IP,核心是组合使用默认路由、明细路由和策略路由(PBR)。
下面是在MSR860(V7版本)上的具体命令行配置案例,您可以参考并替换其中的IP地址。
说明:如果宽带是PPPoE拨号,接口配置会有所不同,需要创建Dialer接口。这里为简化,以固定IP为例。
nat outbound命令用于让内网流量上网时进行网络地址转换。
指定电脑(例如IP为192.168.1.100)固定走运营商A的链路。
查看路由表:display ip routing-table,确认默认路由和明细路由是否添加成功。
查看策略路由匹配情况:display policy-based-route interface GigabitEthernet 0/2,可以查看策略路由生效后,匹配了多少个数据包。
查看NAT会话:display nat session table,查看指定电脑(192.168.1.100)的流量是否经过了正确的NAT转换,确认其使用的是哪条宽带的公网IP。
如果配置后不通,可以按以下思路检查:
检查接口IP和状态:确保WAN口和LAN口的IP地址、子网掩码配置正确,并且接口状态是UP。
检查路由:确认默认路由的下一跳(运营商网关)是正确的,并且能ping通。
检查策略路由:确认ACL规则正确匹配了目标电脑的IP,并且策略路由已正确应用在内网接口上。
检查NAT配置:确保在WAN口上配置了nat outbound,否则内网电脑无法上网。
暂无评论
需求拆解
⚠️关键点:不同运营商公网,报文经过互联网;MSR860 本身不能把两条 WAN 口二层直连互通,依靠路由 + NAT + 源进源出实现,不能直接桥接两个 WAN 口。 MSR860 是 V9 版本 Comware,支持策略路由 PBR、NAT easy‑ip、源进源出 reverse‑path。
202.1.1.1,接口公网 IP202.1.1.2/24203.1.1.1,接口公网 IP203.1.1.2/24192.168.1.0/24;指定电脑 IP:192.168.1.100,强制走 WAN0 电信出口system‑view
#内网LAN接口
interface Vlan‑interface 1
ip address 192.168.1.1 255.255.255.0
#WAN0 ISP‑A
interface GigabitEthernet 0/0
port link‑mode route
ip address 202.1.1.2 255.255.255.0
nat outbound
reverse‑path enable #源进源出,重要!公网回来流量从哪个WAN进就从哪个WAN回
#WAN1 ISP‑B
interface GigabitEthernet 0/1
port link‑mode route
ip address 203.1.1.2 255.255.255.0
nat outbound
reverse‑path enable
reverse‑path enable源进源出,实现两条宽带公网互相访问最关键命令:ISP‑A 公网访问 ISP‑B 公网的流量,回程报文原路返回对应运营商,不会乱走另外一条 WAN。
#主默认路由WAN0,优先级60
ip route‑static 0.0.0.0 0.0.0.0 202.1.1.1 preference 60
#备份默认路由WAN1,优先级80
ip route‑static 0.0.0.0 0.0.0.0 203.1.1.1 preference 80
源地址
192.168.1.100,所有流量强制从 WAN0 出去,固定使用 ISP‑A 公网 IP;其余内网主机走普通默认路由。
#ACL匹配需要固定出口的电脑
acl number 3000
rule permit ip source 192.168.1.100 0
#策略路由
policy‑based‑route PBR_FIX permit node 10
if‑match acl 3000
apply output‑interface GigabitEthernet 0/0
apply next‑hop 202.1.1.1
#在内网VLANIF1接口入方向应用策略路由
interface Vlan‑interface 1
ip policy‑based‑route PBR_FIX
效果:192.168.1.100 无论访问互联网、访问另外一条运营商的公网地址,全部走 WAN0 线路,出口 IP 固定为 WAN0 的公网 IP。其他内网主机正常选路。
WAN 口已经开启
nat outbound(easy‑ip,使用接口公网 IP 做源 NAT)。
⚠️注意:不是 MSR 路由器把两个 WAN 直接打通,是报文在 Internet 上路由;MSR 负责保证回程报文从进入的 WAN 口返回。
security‑zone name Trust
import interface Vlan‑interface 1
security‑zone name Untrust
import interface GigabitEthernet 0/0
import interface GigabitEthernet 0/1
security‑policy ip
rule permit_all_trust_untrust
source‑zone trust
destination‑zone untrust
action pass
rule permit_untrust_untrust #重点!允许untrust‑>untrust,实现两条WAN公网之间互相访问
source‑zone untrust
destination‑zone untrust
action pass
❗
untrust‑>untrust这条策略必不可少,否则 ISP‑A 公网访问 ISP‑B 公网报文,两个都属于 untrust 域,会被丢弃,两条宽带无法互通。
reverse‑path enable:ISP‑A 公网访问 ISP‑B 公网,回程流量匹配默认路由走另一个 WAN,单向不通;untrust‑>untrust安全策略:两条运营商公网之间报文被防火墙直接丢弃,互相访问失败;display policy‑based‑route #看策略路由命中计数
display security‑policy ip rule name permit_untrust_untrust #看untrust互访策略是否命中
display ip routing‑table
display nat session verbose暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论